犯罪者の資金源を遮断
ランサムウェアの身代金支払いを支援すると罰金&制裁対象に
米国政府は、金融機関や保険会社などがランサムウェアの身代金支払いを支援した場合、罰金を科したり刑事告発したりする可能性があると警告した。
米国財務省外国資産管理室(OFAC:Office of Foreign Assets Control)が発行した勧告には、金融機関、サイバーセキュリティ保険会社、デジタルフォレンジックやインシデント対応に関係する企業に対して、攻撃者への金銭支払い支援はOFACの規制に違反するリスクがあるという厳しい警告が含まれている。
財務省は声明の中で次のように述べている。「本勧告は、悪意を持ってサイバー犯罪を行う者とランサムウェアの取引を促進する者を、OFACのサイバー関連制裁プログラムに指定することを目的とする」
「本勧告はランサムウェアの被害者に関与する金融機関などに対し、攻撃を報告して法執行機関に全面協力することが大きな緩和要因になると見なし、これを奨励する」
これはランサムウェアの制裁対象者への金銭支払いを支援する企業に適用される。ただし、制裁対象者に指定されていなくても金銭を支払うことは推奨されない。
この勧告は、ランサムウェアへの支払い促進はサイバー犯罪者が「利益を得て、違法な目的を前進させる」ことを可能にし、米国の国家安全保障と外交政策の目的に「反する」活動に資金を提供し、他の標的への攻撃を助長すると指摘している。
Nozomi NetworksのCEO、エドガー・キャプドビル氏によると、ランサムウェアに屈することは火に油をそそぐようなものだという。
「こうした圧力を多く目にするようになった。2020年10月初旬のOFACの勧告に加えて、サイバーセキュリティに真剣に取り組まなかった企業幹部に責任を負わせるという法案をウォーレン上院議員とワイデン上院議員がそれぞれ提出した」と同氏は話す。
「サイバー脅威は変わらず発生し続けるだろう。身代金の支払いを選択することは高額な費用がかかる上、あまりにも近視眼的な対応だ。身代金の支払額は復旧コストの2倍に相当する可能性があることが調査で示されている」
「企業がサイバーセキュリティプログラムを構築し、メンテナンスして、絶えず改善することが常に最善の対策になる。現在では、コスト効果の高いツールが間違いなく存在する」
リスクの決定
CybereasonでCSO(最高セキュリティ責任者)を務めるサム・カリー氏は次のように話す。「これまでは、身代金を支払う際のリスクの決定は被害者とその保険会社が行っていた。その決定は、どの製品やサービスが脅威にさらされているかによって生殺与奪の判断が下されていた」
「今回、政府が明確なガイドラインを提示し、被害を受けた顧客に代わって身代金を支払う保険会社が罰金と刑事告発を受ける可能性が含まれた」
この直前、英国のNCSC(National Cyber Security Centre)に相当する米国のCISA(Cybersecurity and Infrastructure Security Agency)も改訂版のランサムウェアガイドを発行した。このガイドは、ITやセキュリティの担当者が最悪のシナリオに備え、これを防御することを支援することを目的とする。
CISAでサイバーセキュリティの副長官を務めるブライアン・ウェア氏は次のように話す。「CISAのパートナーに対して、ランサムウェアへの防御を支援して適切なリスク管理行動を助言し、サイバー攻撃の発生時に回復力が高く責任あるインシデント対応計画を提示することがCISAの優先事項だ」
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー